Уразливість Stored XSS у плагіні Plezi для WordPress (CVE-2024-11763)

Плагін Plezi для WordPress містить Stored XSS у версіях до 1.0.6. Рекомендується оновлення для захисту від атак з впровадження скриптів.
CVE-2024-11763CVSS 6.4Web

Уразливість Stored XSS у плагіні Plezi для WordPress (CVE-2024-11763)

Плагін Plezi для WordPress містить Stored XSS у версіях до 1.0.6. Рекомендується оновлення для захисту від атак з впровадження скриптів.

CVSS
6.4 MEDIUM
EPSS
29.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Plezi для WordPress версій до 1.0.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'plezi'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Власники сайтів на WordPress із встановленим плагіном Plezi ризикують компрометацією даних та порушенням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Plezi та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Загалом, слід регулярно переглядати політики доступу та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки